Erkennt eine Firewall eigentlich jeden Angriff?

Erkennt eine Firewall eigentlich jeden Angriff?

Was IDS und IPS machen und warum moderne Netzwerke mehr als nur eine Firewall benötigen

Stellen Sie sich vor, ein Einbrecher versucht in Ihr Unternehmen einzudringen.

Die Eingangstür ist abgeschlossen.

Das ist gut. Doch was passiert, wenn jemand trotzdem einen Weg ins Gebäude findet? Wer erkennt den Eindringling?  Und wer stoppt ihn?

Genau hier kommen IDS und IPS ins Spiel.

Firewall, IDS und IPS ist das nicht alles dasselbe?

Diese Frage hören wir häufig. Die Antwort lautet: Nein.

Eine klassische Firewall entscheidet grundsätzlich darüber, welche Verbindungen erlaubt oder blockiert werden.

Beispielsweise:

  • Darf ein Computer ins Internet?
  • Darf auf einen Server zugegriffen werden?
  • Soll ein bestimmter Dienst erreichbar sein?

Eine Firewall arbeitet dabei nach definierten Regeln. IDS und IPS gehen gehen hier einen Schritt weiter.

Sie analysieren den Netzwerkverkehr selbst und prüfen, ob sich darin verdächtige Aktivitäten oder bekannte Angriffsmuster befinden.

Was ist ein IDS?

IDS steht für: Intrusion Detection System

Ein IDS überwacht den Netzwerkverkehr und sucht nach verdächtigen Aktivitäten oder bekannten Angriffsmustern. Wird etwas Auffälliges erkannt, erfolgt eine Warnung an die Administratoren.

Bildlich gesprochen:

Das IDS ist die Alarmanlage.

Es erkennt einen möglichen Einbruch und schlägt Alarm, greift jedoch nicht aktiv ein

Was ist ein IPS?

IPS steht für: Intrusion Prevention System

Ein IPS erkennt dieselben Bedrohungen wie ein IDS.

Der Unterschied:

Es bleibt nicht beim Alarm.

Das IPS kann verdächtigen Netzwerkverkehr automatisch blockieren oder verwerfen, bevor Schaden entsteht.

Bildlich gesprochen:

  • IDS = Alarmanlage
  • IPS = Sicherheitsdienst

Während das IDS meldet, dass etwas verdächtig ist, versucht das IPS aktiv einzugreifen.

Warum ist das für KMU überhaupt relevant?

Viele Unternehmen denken bei Cyberangriffen an grosse Konzerne. Tatsächlich werden jedoch auch kleine und mittlere Unternehmen regelmässig angegriffen.

Die Angriffe laufen dabei häufig automatisiert ab:

  • Schwachstellen werden gescannt
  • Offene Dienste gesucht
  • Schadsoftware verteilt
  • Zugangsdaten ausprobiert

Niemand prüft dabei, ob das Ziel 10 oder 10’000 Mitarbeitende hat. Wenn eine verwundbare Infrastruktur gefunden wird, wird sie angegriffen.

Genau hier können IDS- und IPS-Systeme helfen, ungewöhnliche Aktivitäten frühzeitig zu erkennen und bekannte Angriffsmuster automatisch zu blockieren.

Die gute Nachricht: Wahrscheinlich nutzen Sie IDS und IPS bereits

Viele Unternehmen gehen davon aus, dass IDS und IPS spezielle Sicherheitslösungen sind, die nur in grossen Rechenzentren eingesetzt werden. Die Realität sieht heute anders aus.

Moderne Sicherheitslösungen wie Microsoft Defender, Business Security Suites oder aktuelle Firewalls von Herstellern wie Ubiquiti, Sophos, Fortinet oder Palo Alto verfügen häufig bereits über integrierte IDS- und IPS-Funktionen. Die eigentliche Angriffserkennung und -abwehr gehört heute bei vielen Produkten zum Standard.

Das eigentliche Problem ist oft nicht die fehlende Technologie. Sondern die fehlende oder unvollständige Konfiguration.

In der Praxis begegnen wir regelmässig Situationen, in denen:

  • Sicherheitsfunktionen deaktiviert sind
  • Warnungen nicht ausgewertet werden
  • Signaturen nicht aktuell gehalten werden
  • IPS zwar vorhanden, aber nicht aktiv ist
  • Sicherheitsprofile nie an die Unternehmensumgebung angepasst wurden

Dadurch entsteht schnell ein falsches Sicherheitsgefühl.

Die Funktion ist vorhanden, schützt aber nur eingeschränkt oder gar nicht.

Deshalb lohnt es sich, bestehende Sicherheitslösungen regelmässig zu überprüfen und sicherzustellen, dass die vorhandenen Schutzmechanismen auch tatsächlich genutzt werden.

Kann IDS/IPS alle Angriffe verhindern?

Leider nein. IDS und IPS sind wichtige Bausteine einer Sicherheitsstrategie, aber keine Wunderwaffe.

Sie ersetzen nicht:

  • Regelmässige Updates
  • Patch Management
  • Datensicherungen
  • Mehrfaktor Authentifizierung
  • Mitarbeiterschulungen

Moderne IT Sicherheit entsteht immer durch das Zusammenspiel mehrerer Schutzmechanismen.

🚀 novoSYS begleitet Sie

Moderne Firewalls können heute deutlich mehr als nur Verbindungen zulassen oder blockieren. Wir unterstützen Sie dabei, die passenden Sicherheitsfunktionen sinnvoll einzusetzen, ohne dabei Leistung oder Benutzerfreundlichkeit aus den Augen zu verlieren.

Melden Sie sich. Gemeinsam sorgen wir dafür, dass Angriffe nicht nur erkannt, sondern möglichst früh gestoppt werden. 💙